<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ubuntu ограничит доступ к user namespace</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html</link>
    <description>Компания Canonical объявила о внесении в   Ubuntu 23.10 изменений, ограничивающих доступ пользователей к пространствам имён идентификаторов пользователя (user namespace), что позволит повысить защищённость систем, использующих контейнерную изоляцию, от уязвимостей, для эксплуатации которых необходимы манипуляции с user namespace. По данным Google,  44&#037; эксплоитов, участвующих в программе по выплате денежных вознаграждений за выявление уязвимостей в ядре Linux, требуют наличия возможности создания пространств имён идентификаторов пользователя...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59897&lt;br&gt;</description>

<item>
    <title>Ubuntu ограничит доступ к user namespace (Пряник)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html#79</link>
    <pubDate>Tue, 17 Oct 2023 08:39:51 GMT</pubDate>
    <description>Анонимус научился выполнять menuconfig. Как мило!&lt;br&gt;</description>
</item>

<item>
    <title>Ubuntu ограничит доступ к user namespace (noc101)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html#75</link>
    <pubDate>Wed, 11 Oct 2023 01:32:45 GMT</pubDate>
    <description>а ныть как?&lt;br&gt;</description>
</item>

<item>
    <title>Ubuntu ограничит доступ к user namespace (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html#74</link>
    <pubDate>Tue, 10 Oct 2023 23:19:28 GMT</pubDate>
    <description>За 15 лет свой Арч только один раз переустанавливал, когда сносил дуалбут с Виндой и объединял разделы в один (LUKS+Btrfs).&lt;br&gt;</description>
</item>

<item>
    <title>Ubuntu ограничит доступ к user namespace (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html#73</link>
    <pubDate>Tue, 10 Oct 2023 23:15:51 GMT</pubDate>
    <description>Забыл ещё в /etc/sudoers&#123;,.d/*&#125; проверить наличие &quot;&#037;wheel ALL=(ALL:ALL) ALL&quot;.&lt;br&gt;&lt;br&gt;Если отвалилась графическая сессия, то профи могут загрузиться с kernel_cmdline+=&quot;systemd.unit=multi-user.target&quot;, залогиниться обычным пользователем, добавленным в группу wheel, и повысить привилегии через sudo со своим паролем.&lt;br&gt;&lt;br&gt;Если совсем всё сломали, то грузимся с LiveCD, монтируем корень, чиним из-под &quot;живого&quot; рута или chroot-имся обычным пользователем...&lt;br&gt;</description>
</item>

<item>
    <title>Ubuntu ограничит доступ к user namespace (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html#72</link>
    <pubDate>Tue, 10 Oct 2023 22:58:34 GMT</pubDate>
    <description>https://github.com/containers/bubblewrap/blob/main/bubblewrap.c&lt;br&gt;&amp;gt; if (prctl (PR_SET_NO_NEW_PRIVS, 1, 0, 0, 0) &amp;lt; 0) die_with_error (&quot;prctl(PR_SET_NO_NEW_PRIVS) failed&quot;);</description>
</item>

<item>
    <title>Ubuntu ограничит доступ к user namespace (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html#71</link>
    <pubDate>Tue, 10 Oct 2023 22:51:17 GMT</pubDate>
    <description>В чём я не прав? Хоть бы аргументировали минусы, что ли. Мне всё равно, а окружающих в заблуждение вводите, господа эксперты.&lt;br&gt;&lt;br&gt;https://chromium.googlesource.com/chromium/src/+/HEAD/docs/linux/sandboxing.md#User-namespaces-sandbox&lt;br&gt;&amp;gt; The namespace sandbox aims to replace the setuid sandbox. It has the advantage of not requiring a setuid binary. It&apos;s based on (unprivileged) user namespaces in the Linux kernel. It generally requires a kernel &amp;gt;= 3.10, although it may work with 3.8 if certain patches are backported.&lt;br&gt;&lt;br&gt;https://chromium.googlesource.com/chromium/src/+/HEAD/docs/linux/sandboxing.md#sandbox-types-summary&lt;br&gt;&amp;gt; Linux distributions and Chrome OS (kernel &amp;gt;= 3.8)&lt;br&gt;&amp;gt; Enabled by default (modern kernels) and actively developed&lt;br&gt;&lt;br&gt;https://www.electronjs.org/docs/latest/tutorial/sandbox&lt;br&gt;&amp;gt; In Chromium, sandboxing is applied to most processes other than the main process. This includes renderer processes, as well as utility processes such as the audio service, the GPU service and the network service.&lt;br&gt;&amp;gt; Sandboxed </description>
</item>

<item>
    <title>Ubuntu ограничит доступ к user namespace (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html#70</link>
    <pubDate>Tue, 10 Oct 2023 21:16:20 GMT</pubDate>
    <description>Так у кода в браузере есть только возможность исполнять жс/вебассембли, это не то же самое, что дёргать произвольный код в произвольных либах. Эксплуатация уязвимостей значительно усложняется. Альтернатива неймспейсам это суидный рутовый бинарь. Ну, либо вообще, твори, что желаешь.&lt;br&gt;</description>
</item>

<item>
    <title>Ubuntu ограничит доступ к user namespace (yet another anonymous)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html#69</link>
    <pubDate>Tue, 10 Oct 2023 19:58:56 GMT</pubDate>
    <description>Действительно, настойчивое проталкивание wayland-only --- с доступом к GPU и около --- начинает играть новыми красками ;)&lt;br&gt;</description>
</item>

<item>
    <title>Ubuntu ограничит доступ к user namespace (yet another anonymous)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131734.html#68</link>
    <pubDate>Tue, 10 Oct 2023 19:45:17 GMT</pubDate>
    <description>А дело не &quot;нравится/не нравится&quot;. А в пропихивании всеми доступными и не очень способами принципиально ущербных подходов с последующей выборочной &quot;изоляцией&quot;. Почти все довольны: выпуск очень нужных обновлений от истинных вендоров, сложность сопровождения --- сертфицированные дорогие обслуживатели, нужные люди про технологические отверстия в курсе, ну и т.д., все при деле.&lt;br&gt;</description>
</item>

</channel>
</rss>
